1/5 Procedimiento Nº: E/05945/2020 940-0419 RESOLUCIÓN DE ARCHIVO DE ACTUACIONES De las actuaciones practicadas por la Agencia Española de Protección de Datos y teniendo como base los siguientes: HECHOS PRIMERO: La reclamación interpuesta por D. A.A.A. (en adelante, el reclamante) tiene entrada con fecha 19 de junio de 2020 en la Agencia Española de Protección de Datos. La reclamación se dirige contra CELEXTRU.COM, (en adelante, el reclamado). El reclamante manifiesta que Celextru.com parece ser una web fraudulenta. No contiene CIF ni datos sobre la sociedad. Es una web de reciente creación con precios muy por debajo de mercado. Intentando encontrar datos sobre la sociedad no aparece registrada. Contienen cookies de las que no avisan y sobre todo en los términos y condiciones legales no aparecen los datos básicos. SEGUNDO: La Subdirección General de Inspección de Datos procedió a la realización de actuaciones previas de investigación para el esclarecimiento de los hechos objeto de la reclamación, teniendo conocimiento de los siguientes extremos: Según las actuaciones realizadas se ha comprobado que la web ***URL.1 no identifica completamente al responsable e instala cookies sin dar ninguna información al respecto ni recabar el consentimiento de los usuarios. Al responsable se le identifica parcialmente como Celextru SL, pero no se facilita su NIF (se facilita una dirección postal y un número de teléfono de Sevilla). Al intentar localizar esta empresa en el Registro Mercantil Central no parece existir (tampoco en AXESOR). Ello, unido a otros factores como la redacción del apartado "Quiénes somos" hace sospechar que se trate de un sitio fraudulento. La redacción de la política de privacidad menciona que el sitio está montado sobre SHOPIFY, aunque la consulta a WHOIS muestra que se registró a través de WIX.COM (de hecho, se instalan cookies vinculadas a wix.com), entidad israelí sin establecimiento en la UE pero con representante designado en Irlanda. Con fecha 23 de julio de 2020 se ha accedido a la dirección ***URL.1 habiendo comprobado que no está disponible, por lo que no ha sido posible continuar con las comprobaciones. FUNDAMENTOS DE DERECHO C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/5 I De acuerdo con los poderes de investigación y correctivos que el artículo 58 del Reglamento (UE) 2016/679 (Reglamento general de protección de datos, en adelante RGPD) otorga a cada autoridad de control, y según lo dispuesto en el artículo 47 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en lo sucesivo LOPDGDD), es competente para resolver estas actuaciones de investigación la Directora de la Agencia Española de Protección de Datos. II La reclamación se refiere a que no es posible acceder al responsable del sitio web ya que no dispone de Aviso Legal - Política de Privacidad y notificación de El artículo 13 del RGPD dispone que: “1. Cuando se obtengan de un interesado datos personales relativos a él, el responsable del tratamiento, en el momento en que estos se obtengan, le facilitará toda la información indicada a continuación:
- a)la identidad y los datos de contacto del responsable y, en su caso, de su representante;
- b)los datos de contacto del delegado de protección de datos, en su caso;
- c)los fines del tratamiento a que se destinan los datos personales y la base jurídica del tratamiento;
- d)cuando el tratamiento se base en el artículo 6, apartado 1, letra f), los intereses legítimos del responsable o de un tercero;
- e)los destinatarios o las categorías de destinatarios de los datos personales, en su caso;
- f)en su caso, la intención del responsable de transferir datos personales a un tercer país u organización internacional y la existencia o ausencia de una decisión de adecuación de la Comisión, o, en el caso de las transferencias indicadas en los artículos 46 o 47 o el artículo 49, apartado 1, párrafo segundo, referencia a las garantías adecuadas o apropiadas y a los medios para obtener una copia de estas o al hecho de que se hayan prestado. 2. Además de la información mencionada en el apartado 1, el responsable del tratamiento facilitará al interesado, en el momento en que se obtengan los datos personales, la siguiente información necesaria para garantizar un tratamiento de datos leal y transparente:
- a)el plazo durante el cual se conservarán los datos personales o, cuando no sea posible, los criterios utilizados para determinar este plazo;
- b)la existencia del derecho a solicitar al responsable del tratamiento el acceso a los datos personales relativos al interesado, y su rectificación o supresión, o la limitación de su tratamiento, o a oponerse al tratamiento, así como el derecho a la portabilidad de los datos;
- c)cuando el tratamiento esté basado en el artículo 6, apartado 1, letra a), o el artículo 9, apartado 2, letra a), la existencia del derecho a retirar el consentimiento en C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/5 cualquier momento, sin que ello afecte a la licitud del tratamiento basado en el consentimiento previo a su retirada;
- d)el derecho a presentar una reclamación ante una autoridad de control;
- e)si la comunicación de datos personales es un requisito legal o contractual, o un requisito necesario para suscribir un contrato, y si el interesado está obligado a facilitar los datos personales y está informado de las posibles consecuencias de que no facilitar tales datos;
- f)la existencia de decisiones automatizas, incluida la elaboración de perfiles, a que se refiere el artículo 22, apartados 1 y 4, y, al menos en tales casos, información significativa sobre la lógica aplicada, así como la importancia y las consecuencias previstas de dicho tratamiento para el interesado. 3. Cuando el responsable del tratamiento proyecte el tratamiento ulterior de datos personales para un fin que no sea aquel para el que se recogieron, proporcionará al interesado, con anterioridad a dicho tratamiento ulterior, información sobre ese otro fin y cualquier información adicional pertinente a tenor del apartado 2. 4. Las disposiciones de los apartados 1, 2 y 3 no serán aplicables cuando y en la medida en que el interesado ya disponga de la información.” III De conformidad con lo establecido en el artículo 55 del RGPD, la Agencia Española de Protección de Datos es competente para desempeñar las funciones que se le asignan en su artículo 57, entre ellas, la de hacer aplicar el Reglamento y promover la sensibilización de los responsables y los encargados del tratamiento acerca de las obligaciones que les incumben, así como tratar las reclamaciones presentadas por un interesado e investigar el motivo de estas. Corresponde, asimismo, a la Agencia Española de Protección de Datos ejercer los poderes de investigación regulados en el artículo 58.1 del RGPD, entre los que figura la facultad de ordenar al responsable y al encargado del tratamiento que faciliten cualquier información que requiera para el desempeño de sus funciones. Correlativamente, el artículo 31 del RGPD establece la obligación de los responsables y encargados del tratamiento de cooperar con la autoridad de control que lo solicite en el desempeño de sus funciones. Para el caso de que éstos hayan designado un delegado de protección de datos, el artículo 39 del RGPD atribuye a éste la función de cooperar con dicha autoridad. Del mismo modo, el ordenamiento jurídico interno también prevé la posibilidad de abrir un período de información o actuaciones previas. En este sentido, el artículo 55 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, otorga esta facultad al órgano competente con el fin de conocer las circunstancias del caso concreto y la conveniencia o no de iniciar el procedimiento. IV La LOPDGDD, en su artículo 67 indica: C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/5 “1. Antes de la adopción del acuerdo de inicio de procedimiento, y una vez admitida a trámite la reclamación si la hubiese, la Agencia Española de Protección de Datos podrá llevar a cabo actuaciones previas de investigación a fin de lograr una mejor determinación de los hechos y las circunstancias que justifican la tramitación del procedimiento. La Agencia Española de Protección de Datos actuará en todo caso cuando sea precisa la investigación de tratamientos que implique un tráfico masivo de datos personales. 2. Las actuaciones previas de investigación se someterán a lo dispuesto en la Sección 2.ª del Capítulo I del Título VII de esta ley orgánica y no podrán tener una duración superior a doce meses a contar desde la fecha del acuerdo de admisión a trámite o de la fecha del acuerdo por el que se decida su iniciación cuando la Agencia Española de Protección de Datos actúe por propia iniciativa o como consecuencia de la comunicación que le hubiera sido remitida por la autoridad de control de otro Estado miembro de la Unión Europea, conforme al artículo 64.3 de esta ley orgánica”. Todas las actuaciones se han realizado en cumplimiento de lo establecido legalmente, y con la finalidad de determinar, con la mayor precisión posible, las circunstancias relevantes que pudieran concurrir en el caso, que han concluido con que la página web denunciada no está disponible, y por lo tanto no ha sido posible continuar con las comprobaciones. De ahí que no se den las condiciones para iniciar un procedimiento sancionador por infracción de la LOPDGDD, ni continuar las actuaciones investigadoras. Por lo tanto, de acuerdo con lo señalado, por la Directora de la Agencia Española de Protección de Datos. SE ACUERDA: PRIMERO: PROCEDER AL ARCHIVO de las presentes actuaciones. SEGUNDO: NOTIFICAR la presente resolución al reclamante. TERCERO: NOTIFICAR la presente resolución a la Fiscalía General del Estado. Unidad Contra la Criminalidad Informática a los efectos de valoración por esa Fiscalía de si se hubiera cometido un ilícito penal. De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente Resolución se hará pública una vez haya sido notificada a los interesados. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/5 Contra esta resolución, que pone fin a la vía administrativa según lo preceptuado por el art. 114.1.
- c)de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, y de conformidad con lo establecido en los arts. 112 y 123 de la citada Ley 39/2015, de 1 de octubre, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-Administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 de la referida Ley. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es